Xiagu SecurityINFORMATION SECURITY
AUTHORIZED ASSESSMENT — CONFIDENTIAL
C-HTX-350 — Full CORS SSO Chain PoC
Subdomain takeover → ticket/get → all-gateway token acquisition
Environment Check
Checking environment...
Live PoC Controls
[PoC loaded — run Environment Check first]
Chain Steps
- Page hosted on controlled
*.htx.com subdomain (dangling CNAME takeover)
- Read
document.cookie — Domain=.htx.com, HttpOnly=false → HB-UC-TOKEN, HB-PRO-TOKEN visible
- Generate vToken (any 32-char hex accepted by server)
- CORS GET
ticket/get with HB-UC-TOKEN header + credentials:include → SSO ticket
- CORS POST
pro/login with ticket → HB-PRO-TOKEN refreshed
- CORS POST
otc/login with ticket → hb-otc-token set
- All gateway tokens obtained → full account access